Ho notato che utilizzate l'algoritmo sha1 per l'hashing delle password, e senza generare un salt.
L'algoritmo sha1 è ormai ritenuto poco sicuro per le password degli utenti, e già nel 2015 (ovvero 5 anni fa) sono state scoperte le prime collisioni. Ricerche su nuovi attacchi per "bucare" l'hash sono in corso ancora oggi.
Permettetemi di consigliare l'utilizzo di password_hash e password_verify, basate di default sull'algoritmo "BCrypt", e che includono un salt già nella loro implementazione. E' possibile aumentare ulteriormente la sicurezza configurando le funzioni per utilizzare Argon2, anche se questo dipende dall'installazione di PHP presente sul server, che deve essere compilata per supportarlo.
Ho notato che utilizzate l'algoritmo sha1 per l'hashing delle password, e senza generare un salt.
L'algoritmo sha1 è ormai ritenuto poco sicuro per le password degli utenti, e già nel 2015 (ovvero 5 anni fa) sono state scoperte le prime collisioni. Ricerche su nuovi attacchi per "bucare" l'hash sono in corso ancora oggi.
Permettetemi di consigliare l'utilizzo di password_hash e password_verify, basate di default sull'algoritmo "BCrypt", e che includono un salt già nella loro implementazione. E' possibile aumentare ulteriormente la sicurezza configurando le funzioni per utilizzare Argon2, anche se questo dipende dall'installazione di PHP presente sul server, che deve essere compilata per supportarlo.